Перейти к содержанию

нужна помощь с шифровальщиком raptorfiles@yahooweb


Рекомендуемые сообщения

#_HOW_TO_DECRYPT_#.TXT asd.rar

есть ощущение что шифровальщик сам не удалился, так как при подключении по рдп запускается и окно с вымоганием и командная строка.

Ссылка на комментарий
Поделиться на другие сайты

Цитата

C:\Users\RDPUser1\Documents\How_To_decrypt2000.hta
C:\Users\RDPUser1\Documents\How_To_decrypt1500.hta

еще эти пришлите

 

И если пользователь RDPUser1 не известен, то лучше учетку заблокировать.

 

Расшифровка вряд ли возможна. Мусор в системе чистим?

Ссылка на комментарий
Поделиться на другие сайты

SpyHunter - бесполезная программа. Удалите ее через Установку программ.

 

1. Выделите следующий код и скопируйте в буфер обмена (правая кнопка мышиКопировать)

Start::
CreateRestorePoint:
HKU\S-1-5-21-1827588741-3676397655-1089604676-1053\...\RunOnce: [Delete Cached Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\Maks\AppData\Local\Microsoft\OneDrive\Update\OneDriveSetup.exe" (Нет файла)
HKU\S-1-5-21-1827588741-3676397655-1089604676-1053\...\RunOnce: [Delete Cached Standalone Update Binary] => C:\WINDOWS\system32\cmd.exe /q /c del /q "C:\Users\Maks\AppData\Local\Microsoft\OneDrive\StandaloneUpdater\OneDriveSetup.exe" (Нет файла)
HKU\S-1-5-21-1827588741-3676397655-1089604676-1053\...\RunOnce: [Uninstall 22.151.0717.0001\i386] => C:\WINDOWS\system32\cmd.exe /q /c rmdir /s /q "C:\Users\Maks\AppData\Local\Microsoft\OneDrive\22.151.0717.0001\i386" (Нет файла)
HKU\S-1-5-21-1827588741-3676397655-1089604676-1053\...\RunOnce: [Uninstall 22.151.0717.0001] => C:\WINDOWS\system32\cmd.exe /q /c rmdir /s /q "C:\Users\Maks\AppData\Local\Microsoft\OneDrive\22.151.0717.0001" (Нет файла)
Startup: C:\Users\RDPUser1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\How_To_decrypt2000.hta [2022-07-25] () [Файл не подписан]
Startup: C:\Users\RDPUser1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\LogDelete.bat [2019-02-14] () [Файл не подписан]
GroupPolicy: Ограничение ? <==== ВНИМАНИЕ
GroupPolicy\User: Ограничение ? <==== ВНИМАНИЕ
Policies: C:\ProgramData\NTUSER.pol: Ограничение <==== ВНИМАНИЕ
Startup: C:\Users\Dmitry\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\How_To_decrypt2000.hta [2022-07-25] () [Файл не подписан]
Startup: C:\Users\Dmitry\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\LogDelete.bat [2019-02-14] () [Файл не подписан]
Startup: C:\Users\Pasha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\How_To_decrypt2000.hta [2022-07-25] () [Файл не подписан]
Startup: C:\Users\Pasha\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\LogDelete.bat [2019-02-14] () [Файл не подписан]
2022-08-22 00:53 - 2019-02-14 18:00 - 000000063 _____ C:\Users\Dmitry\Documents\LogDelete.bat
2022-08-21 16:42 - 2022-08-21 18:35 - 039499261 _____ C:\Users\Pasha\Desktop\#_HOW_TO_DECRYPT_#.TXT
2022-08-22 00:54 - 2022-08-22 00:55 - 000141440 _____ C:\Users\Dmitry\Desktop\#_HOW_TO_DECRYPT_#.TXT
2022-08-22 00:54 - 2022-07-25 00:05 - 000006109 _____ C:\Users\Dmitry\Documents\How_To_decrypt2000.hta
2022-08-22 00:54 - 2022-07-25 00:04 - 000006109 _____ C:\Users\Dmitry\Documents\How_To_decrypt1500.hta
2022-08-21 16:41 - 2022-07-25 00:05 - 000006109 _____ C:\Users\Pasha\Documents\How_To_decrypt2000.hta
2022-08-21 16:41 - 2022-07-25 00:04 - 000006109 _____ C:\Users\Pasha\Documents\How_To_decrypt1500.hta
2022-08-21 16:41 - 2019-02-14 18:00 - 000000273 _____ C:\Users\Pasha\Documents\backup.bat
2022-08-21 16:41 - 2019-02-14 18:00 - 000000063 _____ C:\Users\Pasha\Documents\LogDelete.bat
2022-08-21 16:41 - 2018-06-09 11:01 - 000002158 _____ C:\Users\Pasha\Documents\del service.bat
2022-08-21 16:41 - 2018-06-09 11:01 - 000000028 _____ C:\Users\Pasha\Documents\Shadow.bat
2022-08-21 16:03 - 2022-07-27 20:15 - 000000013 _____ C:\Users\RDPUser1\Documents\New Text Document.txt
2022-08-21 16:03 - 2022-07-25 00:05 - 000006109 _____ C:\Users\RDPUser1\Documents\How_To_decrypt2000.hta
2022-08-21 16:03 - 2022-07-25 00:04 - 000006109 _____ C:\Users\RDPUser1\Documents\How_To_decrypt1500.hta
2022-08-21 16:03 - 2019-02-14 18:00 - 000000063 _____ C:\Users\RDPUser1\Documents\LogDelete.bat
2022-08-21 16:03 - 2018-06-09 11:01 - 000000028 _____ C:\Users\RDPUser1\Documents\Shadow.bat
2022-08-21 15:57 - 2022-08-21 16:02 - 000000000 ____D C:\Users\RDPUser2\Documents\restore rdp
FirewallRules: [{408472A6-C016-4BD3-B4BB-90D4A0FC03AF}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.83.3409.0_x86__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
FirewallRules: [{59B703D0-BEE3-46E8-8916-F198986000A6}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.83.3409.0_x86__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
FirewallRules: [{4D249741-0CE1-4003-9608-701BBBFF4B4E}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.83.3409.0_x86__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
FirewallRules: [{37CE9AA9-4380-488C-AB20-7BA19AB0EA3C}] => (Allow) C:\Program Files\WindowsApps\Microsoft.SkypeApp_15.83.3409.0_x86__kzf8qxf38zg5c\Skype\Skype.exe => Нет файла
Reboot:
End::

2. Запустите Farbar Recovery Scan Tool от имени Администратора по правой кнопке мыши.
3. Нажмите один раз на кнопку Fix (Исправить) и подождите. Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении.


  • Обратите внимание: будет выполнена перезагрузка компьютера.


 
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Alexk6
      От Alexk6
      После криворукого админа возникли проблемы. Поймали шифровальщик. Админ сделал терминальный сервер из Win 11 Home на котором работали 6-7 человек, все с админскими правами. Браузером пользовались все с этого сервера. Файлы меньше 8 мб не затронуты. Ссылка на шифрованный файл и его орегинал https://cloud.mail.ru/public/a4nf/zJDX69Qs9
    • Дмитрий71
      От Дмитрий71
      Шифровальщик AZOT зашифровал сервер 1с и просит денег. Подскажите, существуют ли варианты решения или всё в топку?( 
      в каталоге C:\DEC лежит как предполагаю декриптор 8772-decrypter.rar с паролем 
      Addition.txt FRST.txt
    • vasili_rb
      От vasili_rb
      Добрый день.
      Очень нужна помощь. Хватанул какого то трояна скорее всего.
      Не запускаются виртуальные машины в Hyper-V, перестали работать обновления 
      SRVMAIN_2025-02-12_11-59-20_v4.99.8v x64.7z
       
      HyperV восcтановил путем удаления роли и установкой по новому.
    • Tadmin
      От Tadmin
      Около года или двух назад один из наших корпоративных пк был заражен шифровальщиком, на нем хранилось множество фотографий, которые зашифровались, тот пк был сразу отформатирован, но перед этим зашифрованные файлы были перемещены, сейчас в них появилась нужда, прикрепляю пример зашифрованных файлов.
      hopeandhonest@smime.ninja.zip
    • AlexPh_Vl
      От AlexPh_Vl
      Добрый день, продолжение  темы 
      файлы уже были отправлены в вышеуказанной теме.
      Речь об одном и том же компьютере.
      Прислали дешифровщик, но после лечения (удаления вируса) он  выдает ошибки. Как передать данный дешифровщик и  данные для анализа?
×
×
  • Создать...